Умные камеры от Swann раскроют ваш видеопоток любому желающему

Умные камеры от Swann раскроют ваш видеопоток любому желающему

Команда исследователей обнаружила недостатки в безопасности нескольких популярных умных камер, которые позволяют любому желающему получить доступ к устройствам. В частности, разрабатываемые компанией Swann камеры не могут определить, авторизован ли пользователь для просмотра трансляции или нет.

Другими словами, любой пользователь мог свободно слушать и смотреть все, что передает подключенная к Сети камера.

Исследователи из Pen Test Partners сообщили, что в прошлом месяце несколько пользователей непреднамеренно получили доступ к видеопотоку других пользователей. Специалисты утверждают, что приложение Swann легко можно обмануть, заставив отобразить поток, транслируемый другой камерой.

«Нам легко удалось переключать видеопотоки с одной камеры на другую через облачную службу. Это доказывает, что доступ к камере пользователя Swann может получить любой», — пишут эксперты.

Если злоумышленники воспользуются этой брешью, тысячи конфиденциальных видео могут утечь в Сеть. Отсюда открывается прекрасный вектор для шантажа — плати мне, либо я опубликую твое частное видео.

Уязвимость существовала из-за наличия в каждой камере жестко запрограммированного серийного номера для связи с облачным сервисом. Эксплуатация этого недостатка была довольно тривиальна — стоило лишь заменить серийный номер камеры другим, чтобы получить доступ к потоку другой камеры.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Экс-инженер Google рассказал о вездесущем коде отслеживания Meta*

Meta, владеющая Facebook и Instagram (все три признаны экстремистскими, их деятельность запрещена на территории России) внедряет код в веб-сайты для отслеживания действий пользователя. Об этом говорит новое исследование от бывшего инженера Google.

Два вышеупомянутых приложения пользуются функциональностью встроенного браузера, который помогает переходить по внешним ссылкам без необходимости подключать сторонний интернет-обозреватель вроде Safari или Chrome.

Исследователь в области кибербезопасности и конфиденциальности Алекс Краузе, создавший инструмент для разработки, который Google выкупила в 2017 году, рассказал о практиках экстремисткой Meta:

«Приложение Instagram внедряет код для отслеживания в каждый посещаемый пользователем веб-сайт. Это позволяет корпорации отслеживать любое действие веб-сёрферов: клики на рекламных объявлениях, взаимодействие с кнопками, выделение текста, снятие скриншотов, ввод паролей, адресов или данных банковских карт».

В ответ корпорация Цукерберга заявила, что «инъекция» отслеживающего кода соответствует тем настройкам конфиденциальности, которые каждый пользователь выбирает сам. Кроме того, эти трекеры якобы используются для агрегации данных, таргетированной рекламы и т. п.

«Мы сознательно разработали этот код, чтобы соответствовать праву выбора пользователей. Трекеры позволяют нам собирать пользовательские данные перед тем, как задействовать их для релевантной рекламы. Мы не добавляем никаких дополнительных пикселей», — пишут представители интернет-гиганта.

«Если пользователь осуществляет покупки, мы спрашиваем его разрешение на сохранение данных карты для автозаполнения и удобства».

Алекс Краузе смог выявить инъекцию кода с помощью собственного инструмента, который был специально разработан для этих целей. Тулза Краузе позволяет составить список дополнительных команд, которые браузер добавляет на веб-сайт.

В случае с Facebook и Instagram инструмент обнаружил 18 дополнительных строк кода. А вот в WhatsApp ничего подобного зафиксировать не удалось.

* организация признана экстремистской, её деятельность запрещена на территории России

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru